Criar um inventário de integrações

Credenciais são chaves de acesso. Antes de criar novas integrações, mantenha um inventário simples com finalidade, responsável, sistema consumidor, permissões e data da última revisão. Isso evita tokens esquecidos e facilita reação quando algo precisa ser trocado.

Tela de API com credenciais de integração
Cada API deve ter nome claro, responsável e finalidade conhecida pela equipe administrativa.
  • Nome da integração e sistema que usa o token.
  • Responsável interno e contato técnico externo, quando houver.
  • Permissões concedidas e motivo de cada permissão.
  • Ambiente usado: produção, teste ou homologação.
  • Data prevista para revisão ou substituição da credencial.

Aplicar o menor acesso necessário

  1. 1

    Crie uma credencial separada para cada sistema externo.

  2. 2

    Libere apenas as permissões necessárias ao objetivo da integração.

  3. 3

    Evite compartilhar o mesmo token entre produção, teste e desenvolvimento.

  4. 4

    Teste primeiro operações de consulta antes de liberar ações de criação, alteração ou envio.

  5. 5

    Remova credenciais sem uso ou com finalidade desconhecida.

Guardar tokens, senhas e URLs sensíveis

  • Guarde tokens completos somente em cofre de senhas ou ferramenta segura de segredos.
  • Não cole credenciais em chamados, mensagens, documentos, prints ou planilhas abertas.
  • Ao tirar print, recorte ou oculte tokens, QR Codes, URLs privadas, e-mails internos e dados de clientes.
  • Nunca publique chave de API em código de frontend ou página pública.
  • Se precisar compartilhar acesso com fornecedor, use um canal seguro e prazo definido.
Configuração de webhooks com campos de endpoint e eventos
URLs de webhook e cabeçalhos podem revelar detalhes internos; trate essas informações como dados sensíveis.

Rotacionar credenciais sem parar a operação

  1. 1

    Identifique todos os sistemas que usam a credencial atual.

  2. 2

    Crie uma nova credencial com as permissões equivalentes ou menores.

  3. 3

    Atualize primeiro o ambiente de teste, quando existir.

  4. 4

    Troque o token no sistema consumidor em uma janela acompanhada.

  5. 5

    Execute uma chamada de consulta e uma ação controlada para validar.

  6. 6

    Remova a credencial antiga somente depois que a nova estiver confirmada.

Auditar falhas e uso inesperado

  • Consulte logs de auditoria quando houver criação, alteração ou remoção inesperada.
  • Compare horário da ocorrência com chamadas feitas pelo sistema externo.
  • Revise webhooks que disparam eventos para destinos desconhecidos ou antigos.
  • Desative temporariamente apenas a integração suspeita quando isso for necessário para conter impacto.
  • Registre evidências sem incluir tokens, senhas ou conteúdo privado de clientes.
Log de auditoria com filtros de consulta
Logs ajudam a entender quem alterou configurações e quando uma ação relevante ocorreu.